Уразливість Tutor LMS дозволяє неавторизовану зміну даних
Уразливість у Tutor LMS дозволяє обходити перевірку платежів через підроблені вебхуки. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.38%
- Активно використовується
- немає в KEV
- Продукт
- tutor lms
Що відомо
Плагін Tutor LMS для WordPress має уразливість, що дозволяє неавторизованим користувачам обходити перевірку платежів через відсутність перевірки прав при верифікації вебхуків у функції verifyAndCreateOrderData. Це може призвести до позначення замовлень як оплачених шляхом надсилання підроблених запитів.
Бізнес-вплив
Для власників сайтів на WordPress із плагіном Tutor LMS це означає ризик фінансових втрат через можливість обходу платіжної верифікації та фальсифікації статусу замовлень. Уразливість може вплинути на довіру користувачів та призвести до порушень у бізнес-процесах, пов’язаних із оплатою курсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій вебхуків, переглянути журнали активності на предмет підозрілих запитів і зменшити експозицію сервісу до мінімуму. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.